2007年5月25日星期五

制服顽固病毒 就用这一招


最近在论坛上不断看到有网友求助 磁盘分区不能双击打开;插入U盘导致感染病毒;中了病毒明明完全重装了系统(指格式化系统盘后重装 或者是ghost恢复 下同),但是病毒依然横行。本文将教你导致这些现象的原因,对应的防守策略及解决方法。


首先说说磁盘双击不能打开的原理吧


我们来做个实验。将一个可执行文件放在某个分区的根部录下。例子中是打字练习这个软件。然后我们打开记事本 然后输入


[autorun]


OPEN=打字软件.exe open=输入你的可执行文件的文件名


然后把它保存为名为Autorun.inf文件 也放在该分区的根目录下 如图1



图1(点击看大图)

接下来重启电脑,然后双击该分区,原本是要进入该分区的,但是却执行了你的可执行文件。在盘符上单击右键可以看到多了一个自动播放


如果该可执行文件是个病毒的话,那后果就是。。。


这就是磁盘分区不能双击打开;插入U盘导致感染病毒的原理。


可以看出Autorun.inf文件就是这类病毒的加载途径


有些网友会问 "我看不到有这个病毒呀" 那是因为病毒作者给该文件赋了隐藏属性。


接着网友又会问 "我也选择了显示所有文件呀" 病毒作者为了达到隐藏的目的,修改了注册表中显示隐藏文件的相关选项,使得你即使选择了显示所有文件,也无法达到显示隐藏文件的目的。这里作者提供了相关的修复显示隐藏文件的注册表修复文件供大家下载,点击下载


,你下载并运行了该文件后就可以看到被隐藏的Autorun.inf文件了。


知道了原理,我们来防范此类病毒。


首选方法:组策略法 (该方法适用于xp专业版用户,xp家庭版用户跳过)


具体操作方法 开始-运行-输入gpedit.msc-确定-计算机机配置-管理模板-系统关闭自动播放-已启用-所有驱动器-确定 如图2



图2 关闭自动播放的步骤(点击看大图)

这样做以后就不怕病毒通过Autorun.inf 自动播放这个功能来加载了。


第二种方法


在每个分区(U盘)的根目录下建立一个名为Autorun.inf的文件夹 是文件夹而不是文件哦


这样做有个缺点 就是容易被病毒删除。于是我们可以利用文件名特性来在Autorun.inf的文件夹再建立建立一个不易删除的文件夹


开始-程序-附件-命令提示符 输入 双引号里边的"md x:\autorun.inf\正常的免疫文件..\" 在实际中需把x替换成对应分区的盘符


这里笔者已经做好了个批处理文件,点击下载


,你只需要解压后运行就可以直接完成以上步骤了


中了病毒明明完全重装了系统,但是病毒依然横行。那又是什么原因呢?


原因可能有


第一种情况


就是以上说的,虽然你完全重装了系统,但是其它分区的根目录下的Autorun.inf类病毒还没清除,所以你一双击进入其它分区,即导致重新感染病毒


解决方法:完全重装系统后先不要进入其它分区,右键单击我的电脑,选搜索,选择所有文件和文件夹,再选择更多高级选项,勾选搜索隐藏文件和文件夹,文件名里填入Autorun.inf,然后按搜索,然后打开任意位于分区根目录下的Autorun.inf 并记录OPEN=xxx.exe 这个文件名 接下来回到搜索窗口 删除所有任意位于分区根目录下的Autorun.inf文件


笔者也做了个批量删除Autorun.inf的批处理,解压后运行就可以批量删除Autorun.inf文件了。 点击下载


接着搜索刚刚记录的xxx.exe(文件名根据实际情况不同)的文件,删除所有任意位于分区根目录下的这些文件


接着用上边所说的免疫方法为自己的系统做个防范吧


第二种情况


就是你所中的病毒会感染可执行文件和网页文件。有许多网友喜欢把常用软件的安装程序放在硬盘里,以方便重装系统后或者需要时能即时安装使用。


完全重装系统后第一时间就是安装或直接使用那些常用软件(比如杀毒软件,比如QQ),由于安装程序(可执行程序)已被感染,所以造成病毒重新被激活。


防范方法:为防止安装程序受到病毒感染,可以用压缩文件进行压缩打包,这样做既避免了这些程序感染病毒,又节约了磁盘空间


解决方法:完全重装系统后,先不要安装或运行原硬盘里的任何程序,可以用光盘或U盘从别人的电脑里拷贝杀毒软件的安装程序过来,安装杀毒软件并升级到最新病毒库,然后用杀毒软件全盘查杀病毒。记住清除病毒过程中需要选择的是清除病毒,而不是删除病毒。清除病毒是指把病毒从正常程序里清除出去,而删除会直接把你的程序也一并删除了。


第三种情况


完全重装系统后由于你的系统没有打上安全补丁,一联网便遭到蠕虫类病毒的自动感染


防范方法:1.安装并升级杀毒软件并它的开启实时监控后再联网(升级杀毒软件用离线升级包)2.使用超级兔子升级天使为你的系统离线打上补丁后再联网


作者:不详 来源:PConline


Related Posts:

  • 20分钟让你成为抓屏专家:十种常用屏幕抓取方法说起屏幕截图,相信大家都不会陌生:随意翻翻每期的《电脑报》,哪篇不是图文并茂?但是对于刚刚接触电脑的朋友来说,对如何进行抓图还摸不着头脑,以为需要什么高深的技术或什么专业的软件,甚至还以为需要动用DC来帮忙呢。其实抓图的方法有很多种,但种种都很简单,看了下面的介绍,相信你也能抓出"美"图来!  一、PrintScreen按键+画图工具  不论你使用的是台式机还是笔记本电脑,在键盘上都有一个PrintScreen按键,但是很多用户不知道它是干什么用… Read More
  • Windows XP 声音只从声卡输出而无法从光驱音频输出孔输出从而导致没有声音的现象由于微软在Windows XP操作系统中对光驱的CD音频模式默认设为数字音频,所以如果您没有安装光驱的模拟音频输出线,很可能会导致在Windows XP操作系统下播放CD光盘时,声音只从声卡输出而无法从光驱音频输出孔输出的现象,如果您要解决该问题,操作步骤如下。步骤1鼠标右键点击"我的电脑",在弹出菜单中选择"属性"项,打开系统属性窗口;点击"硬件"选项卡,点击"设备管理器"按钮,打开设备管理器窗口。步骤2打开光驱子节点,鼠标右键点击光驱设备,在… Read More
  • svchost.exe 工作原理及实例,以及如何理解病毒和svchost.exe的关系经常在一些反病毒论坛上浏览时,发现一些朋友对任务管理器中的svchost进程不甚了解,看见存在许多svchost进程就以为自己中了病毒,其实不然。svchost.exe是NT核心系统非常重要的文件,对于Win2000/XP来说,不可或缺。这些svchost进程提供很多系统服务,如:rpcss服务(remote procedure call)、dmserver服务(logical disk manager)、dhcp服务(dhcp client)等… Read More
  • NTFS使用注意事项  NTFS是微软Windows NT内核的系列操作系统支持的、一个特别为网络和磁盘配额、文件加密等管理安全特性设计的磁盘格式。除了在局域网安装了NT系列的用户们使用NTFS外,随着NT内核的桌面系统Windows2000和XP的普及,很多个人用户也开始把自己的分区格式化为NTFS。  在一般情况下,NTFS的格式不能被Windows9X识别,而且在安装、操作方面也有差异,所以个人用户在使用这种磁盘格式的时候,必须留意下面的注意事项:  一、NT… Read More
  • 详解:国际通用病毒命名规则很多时候大家已经用杀毒软件查出了自己的机子中了例如Backdoor. RmtBomb.12 、Trojan.Win32.SendIP.15等等这些一串英文还带数字的病毒名,这时有些人就懵了,那么长一串的名字,我怎么知道是什么病毒啊?其实只要我们掌握一些病毒的命名规则,我们就能通过杀毒软件的报告中出现的病毒名来判断该病毒的一些公有的特性了。世界上那么多的病毒,反病毒公司为了方便管理,他们会按照病毒的特性,将病毒进行分类命名。虽然每个反病毒公司的命名… Read More

0 评论: